Q1主动回忆难度 3
1/12
前端安全 · 高级 03
记忆强度
前端安全高级题库第 3 组,共 12 张卡片。
前端安全 · 高级 03
浏览器会话在登录、续期和退出阶段应始终满足若干安全不变量:会话标识不可预测;
安全登录链路必须同时保护界面展示、跳转目标、登录事务和业务资源。
恶意配置合并导致服务器执行,往往不是单一缺陷,而是原型污染、危险功能调用、上传处理和依赖治理共同形成的利用链。
高风险操作中的二次确认必须证明用户确认了“这一次、这些关键参数、在限定时间内”的操作,而不能只证明请求持有登录态或完成过某种验证码。
判断递归合并是否形成可利用的原型污染,不能只看输入中是否出现 proto、constructor 或 prototype。
从构建产物到用户上传内容,应建立一条可验证、可追溯且能够撤销的安全治理链路。
前端构建依赖突然产生异常网络请求时,应按供应链安全事件处理,而不是只删除可疑包后重新安装。
会话安全的目标不是假设标识永不泄露,而是通过安全传输、最小暴露、生命周期控制、轮换、撤销和风险检测限制泄露后的影响。
密码重置和邮箱验证本质上是短期授权流程,不是普通页面跳转。
多租户系统的安全边界必须建立在服务端可验证的主体、租户、对象和动作关系上。
多域名前端调用账户接口时,应明确划分职责:浏览器负责执行同源策略、发起预检并根据响应决定脚本能否读取结果;
微前端平台同时加载富文本和第三方组件时,应把主应用、自有子应用、第三方代码及用户内容划分为不同信任域,并分别限制其脚本执行、数据读取、网络访问和会话使用…